Este guia destina-se a administradores que configuram a integração no PAN-OS. Aborda os pré-requisitos, como criar as External Dynamic Lists e como referenciá-las numa Security policy para bloquear o tráfego malicioso.
Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Use um intervalo de atualização de 20 minutos ou mais.
Listas de indicadores disponíveis
- Malware IP (
feed_type=malware_ip) - Malware domains (
feed_type=malware_domains) - Malicious URLs (
feed_type=malicious_urls)
URL de exemplo (substitua os placeholders pelos seus valores):
https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000
Teste com:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"
Service route para External Dynamic Lists
- Abra Device > Setup > Services > Service Route Configuration > Customize.
- Edite o serviço External Dynamic Lists para que a firewall possa alcançar
api.qfeeds.com.
Adicionar uma External Dynamic List
- Vá a Objects > External Dynamic Lists e selecione Add.
- Introduza um Name claro para a lista.
- Defina Type como IP, Domain ou URL de acordo com o feed. Em listas de domínios pode ativar Automatically expand to include subdomains.
- Em Source, cole o URL do feed e substitua os placeholders pela sua chave API e um
limitadequado ao seu modelo (veja a tabela de capacidade abaixo). - Transfira os certificados CA da Q-Feeds em https://api.qfeeds.com/download_cert_PA.php. O ficheiro é um ZIP com ficheiros PEM individuais. Importe um certificado por ficheiro.
- Em Device > Certificate Management > Certificates, importe cada PEM de CA com Certificate Type em Local e File Format PEM. Não importe uma chave privada. Em seguida, crie um Certificate Profile, adicione esses certificados em CA Certificates e atribua o perfil à EDL.
- Ative Client Authentication. O nome de utilizador é
api_token; a palavra-passe é a sua chave API da Q-Feeds. - Defina Check for updates para 20 minutos (ou o intervalo da sua licença).
- Commit. A lista aparece em Objects > External Dynamic Lists e pode ser usada em security policies.
- Repita para cada tipo de feed de que precisa (IP, domínios, URL).
Limites de capacidade por modelo
Escolha um limit adequado à sua plataforma. A Palo Alto aplica totais a nível da plataforma; quando o limite de IP é atingido, a firewall gera uma mensagem syslog. As listas IP predefinidas não contam para o limite.
- Endereços IP: séries PA-3200 / PA-5200 / PA-7000 até 150.000 no total; outros modelos até 50.000 no total.
- Limites de entradas de listas URL / domínio (exemplos):
- PA-5200 / PA-7000 (com NPC de alta capacidade): até 250.000 URL / 4.000.000 domínio
- VM-500 / VM-700: 100.000 URL / 2.000.000 domínio
- PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 domínio
- PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 domínio
Consulte a documentação atual da Palo Alto para o seu modelo exato e versão do PAN-OS.
Utilização em políticas
O sítio onde referencia a EDL depende do tipo. Uma lista de IP é um address object, por isso entra na origem ou no destino de uma regra de Security policy. Uma lista de URL comporta-se como uma custom URL category: acrescenta-a no separador Categories de um perfil URL Filtering, ou usa-a como critério de URL numa regra Security, Decryption ou QoS. Não é um address object, por isso não aparece nas listas de origem e de destino.
O feed de URLs maliciosos requer uma licença Q-Feeds Premium e a firewall tem de ver o pedido HTTP para comparar um caminho, por isso aplicar o caminho completo exige uma política de Decryption. Sem desencriptação, só o nome do host é comparado. Mantenha também um feed por EDL: uma lista de URL ignora em silêncio as entradas que não são URLs, pelo que uma lista misturada parece carregada quando na verdade quase tudo foi descartado.